Treść książki

Przejdź do opcji czytnikaPrzejdź do nawigacjiPrzejdź do informacjiPrzejdź do stopki
2.4.Szczegółowaczęśćpolityki-uwagipraktyczne
47
PUODOijakibyłichwynik,czybyłyprowadzonekontrolelubaudytyprzezniezależne
podmiotyijakieprzyniosłyrezultatyitd.Poczwarte,należyzweryfikowaćwdrożone
środkitechniczneiorganizacyjneodpowiadającewymogomRODO,np.czystosowa-
nyjestsystemkontrolidostępudoobszaruprzetwarzaniadanych,czyzdefiniowano
zasadynadawaniauprawnieńidostępudosystemówinformatycznych,czyistnieje
politykahaseł(określonostrukturęhaseł,częstotliwośćzmianyitp.),czystosowanejest
oprogramowanieantywirusowe,czyokreślonozasadydostępudosprzętumobilnego
izasadyzabezpieczaniategosprzętu,czyokreślonozasadysporządzaniaiprzechowy-
waniakopiizapasowych,czyzapewnionozdolnośćszybkiegoprzywracaniadostępudo
danychwsytuacjiincydentufizycznegolubtechnicznego,jakiewdrożonoinneśrodki
gwarantującepoufność,integralnośćidostępnośćdanychosobowych.
Elementówwymagającychweryfikacjijestwiele.Powstajewiecpytanie,wjakisposób
należyrealizować.Istniejąróżnemetodyweryfikacjiitoadministratorpowinien
podjąćdecyzję,któraznichbędzieadekwatna.Powinienprzytymuwzględnićtakie
elementyjakkonteksticharakterystykęprzetwarzania,którebędąrealizowaneprzez
dostawcę,zakresotsourcowanychczynnościitd.Weryfikacjamożepolegaćwięcm.in.na:
-weryfikacjipodmiotuprzetwarzającegonapodstawieinformacjipublikowanych
przezdostawcęnajegostronieinternetowejlubodpowiedzinapytaniaudzielone
przezniegonaetapiezapytańofertowych;
-zebraniuopiniiirekomendacjidotyczącychwspółpracyzpodmiotemprzetwa-
rzającymdostępnychwInternecieiinnychpublicznychźródłach;
-uzyskaniuinformacjiodinnychpodmiotów,np.spółekzgrupykapitałowejad-
ministratora,natematpodmiotuprzetwarzającego;
-uwzględnieniuwłasnychhistorycznychdoświadczeńwspółpracyzkonkretnym
podmiotem;
-analizieprzedłożonychprzezpodmiotprzetwarzającyoświadczeńdotyczących
wdrożonegosystemuzarządzaniabezpieczeństweminformacjizgodnegozwy-
maganiaminormyISOlIEC27001lubinnymiadekwatnyminormami;
-uzyskaniuoświadczeńpodmiotuprzetwarzającego;
-analizieudzielonychprzezpodmiotprzetwarzającychodpowiedzinakonkretne
pytaniaadministratorazawartewankietachaudytowych;
-audycieprzeprowadzonymwsiedzibiedostawcy,wtymoględzinachmiejscaiin-
frastrukturyobszaruprzetwarzaniadanychorazanaliziewdrożonejdokumen-
tacjiitd.
Procedurawyborudostawcy(podmiotuprzetwarzającego)powinnawięcokreślać:
a)warunkiizasadydopuszczalnościwspółpracyzpodmiotemprzetwarzającym;
b)sposobyweryfikacjipodmiotuprzetwarzającego-sposobytemogąbyćuzależ-
nioneodtypuprocesupowierzanegodoprzetwarzania;
c)rolewprocesieweryfikacjipodmiotuprzetwarzającego-osobyodpowiedzialne
zaprzeprowadzenieprocesu,osobyoceniająceizatwierdzającedanypodmiot;